Рубрика:
Безопасность /
Мониторинг
|
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|
ЕЛЕНА ТРЕЩЕВА, ведущий аналитик компании Solar Security, e.trescheva@solarsecurity.ru
SOC Security Dashboard – окно в SOC Почему SIEM в SOC недостаточно
SOC Security Dashboard – инструмент мониторинга работы SOC, предназначенный для оценки защищенности компании и контроля работы SOC в режиме реального времени
Пару слов о SOC
Центр управления инцидентами информационной безопасности (SOC, Security Operation Center) выполняет функции:
- выявление, реагирование и расследование инцидентов ИБ в круглосуточном режиме;
- анализ и приоритезация уязвимостей элементов базовой инфраструктуры и кода бизнес-приложений;
- отражение целевых APT-атак;
- обнаружение зараженных хостов сети таргетированным вредоносным ПО.
Компания может создать собственный SOC или использовать услуги и сервисы ИБ внешнего SOC.
Два слова о SIEM в SOC
Технологическим ядром SOC в большинстве случаев является система управления событиями ИБ (SIEM, Security Information and Event Management).
Ключевая задача SIEM – сбор и корреляция событий от ИТ-систем и средств защиты информации, выявление инцидентов ИБ и оповещение заинтересованных лиц о них.
В SIEM настраиваются детальные правила корреляции событий в инциденты ИБ, на основе которых в дальнейшем SOC и выполняет свою работу. Но SOC не ограничивается SIEM: ряд систем защиты информации и связанных с ними бизнес-систем обычно не заводятся в SIEM. Примеры – DLP, ITSM, Service Desk и т.д. Их применение критически важно для работы SOC по выявлению и разбору инцидентов ИБ.
Резюмируем: в правильном SOC должна быть система, отвечающая за агрегацию, анализ и визуализацию данных об обеспечении ИБ организации и работе SOC в целом (результатах реагирования, ИТ-окружении инцидента, критичности «контекста» бизнес-систем и т.д.).
SOC Security Dashboard
Для решения этой задачи на помощь приходят аналитические системы класса Business Intelligence. Результатом сплетения Business Intelligence и SOC становятся решения Security Dashboard, которые могут использоваться как для внешних, так и для внутренних центров управления инцидентами ИБ.
Об инструменте SOC Security Dashboard и его применении в SOC я расскажу подробнее.
Статью целиком читайте в журнале «Системный администратор», №07-08 за 2016 г. на страницах 60-63.
PDF-версию данного номера можно приобрести в нашем магазине.
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|